Durasi membaca
Kategori
Bagikan
Checklist klausul SoW pentest untuk kanal web dan mobile bank, dipasangkan dengan pasal OJK dan BI yang memintanya dan bukti yang harus diserahkan penguji.

Bagi bank dan penyelenggara sistem pembayaran di Indonesia, laporan pentest berakhir di tiga dokumen regulator: LKTPTI ke OJK paling lambat 21 Januari (PADK OJK 1/2026), laporan tahunan tingkat kematangan KKS ke Bank Indonesia paling lambat 31 Januari dengan laporan uji penetrasi sebagai bukti pendukung (PADG BI 24/2024), dan pendapat pihak independen sebelum izin layanan digital pertama (POJK 21/2023 Pasal 13). Tidak ada ketentuan OJK untuk bank umum yang mewajibkan pentest setahun sekali. POJK 11/2022 menyerahkan frekuensinya pada kebutuhan bank. Satu-satunya uji keamanan siber yang wajib tahunan adalah uji berbasis skenario.

Artikel ini untuk CTO atau solution architect yang sedang menyusun scope of work (SoW) pentest kanal web atau mobile, dan untuk SKAI serta CISO yang nanti harus melampirkan hasilnya. Semua peraturan di bawah diunduh ulang dari ojk.go.id dan bi.go.id dan dibaca utuh pada 21 September 2026. Versi OWASP diperiksa pada tanggal yang sama.

Kalender pentest menurut teks peraturan, bukan menurut blog

Klaim "OJK mewajibkan pentest tahunan" beredar di banyak halaman vendor, selalu tanpa nomor pasal. Teks primernya berbunyi lain. POJK Nomor 11/POJK.03/2022 (diundangkan 7 Juli 2022) Pasal 23 mewajibkan dua jenis uji: berdasarkan analisis kerentanan dan berdasarkan skenario. Penjelasan Pasal 24 ayat (1) menyebut penetration test sebagai contoh jenis pertama, lalu menyatakan uji itu dilaksanakan "secara berkala sesuai kebutuhan Bank", dengan frekuensi menurut kekritisan sistem dan eksposur risiko siber. Angka "satu kali dalam satu tahun" baru muncul di Pasal 25 ayat (1), dan itu untuk uji berbasis skenario.

LembagaFrekuensi pentestKe mana hasilnya, kapanDasar
Bank umumBerkala, ditetapkan bank sesuai kekritisan sistem. Tidak ada angka tetap.Masuk LKTPTI, paling lambat 21 Januari tahun berikutnyaPOJK 11/2022 Pasal 23–24; PADK OJK 1/2026 Lampiran II angka 3.c
Bank umumUji berbasis skenario, paling sedikit 1 kali setahunLaporan paling lama 10 hari kerja setelah uji selesaiPOJK 11/2022 Pasal 25 ayat (1) dan (3)
Penyelenggara sistem pembayaran di bawah BIPemindaian kerentanan (termasuk uji penetrasi) konsisten dan berkelanjutan; evaluasinya paling sedikit 1 kali setahunBukti pendukung laporan tahunan tingkat kematangan KKS, paling lambat 31 JanuariPADG BI 24/2024 Pasal 26 huruf c, Pasal 29 ayat (5), Pasal 53 ayat (2) dan (4)
Bank yang meluncurkan layanan digital pertama kaliSebelum permohonan izinPendapat pihak independen di luar bank atas kecukupan pengamanan sistem TIPOJK 21/2023 Pasal 13 ayat (3)–(4)
Asuransi, multifinance, dana pensiun, pergadaian, penjaminanTidak ada kewajiban pentest yang disebutTidak adaPOJK 4/POJK.05/2021; SEOJK 22/SEOJK.05/2021
Penyelenggara LPBBTI (P2P lending)Dipicu perubahan sistem operasi gawai, bukan kalenderLampiran laporan perubahan, 15 hari kerjaPOJK 40/2024 Pasal 186; Lampiran Tabel 35 butir 6

Empat catatan yang mengubah cara SoW ditulis.

  • Jadwal pentest harus bisa dibela. POJK 11 tidak memberi angka, jadi jadwal pentest bank adalah keputusan yang harus bisa dijelaskan ke pemeriksa OJK dengan alasan kekritisan sistem. Pelanggaran Pasal 23–25 dikenai teguran tertulis, lalu bisa naik menjadi larangan menerbitkan produk baru, pembekuan kegiatan usaha tertentu, atau penurunan penilaian faktor tata kelola (Pasal 27).
  • Dua tenggat OJK saling bertentangan di atas kertas. SEOJK 29/SEOJK.03/2022 Bab VII angka 4.b.1 masih menyebut 15 hari kerja setelah akhir tahun pelaporan. PADK OJK 1/2026, berlaku 1 Maret 2026, menetapkan 21 Januari dan mencabut SEOJK 21/SEOJK.03/2017, tetapi tidak mencabut SEOJK 29. Kami memakai 21 Januari sebagai aturan format yang berlaku; konfirmasi ke pengawas bank Anda. PADK hanya memberi contoh LKTPTI 2027 jatuh tempo 21 Januari 2028. Bahwa LKTPTI 2026 jatuh pada Kamis, 21 Januari 2027 adalah kesimpulan kami dari tanggal berlakunya, bukan kalimat dalam PADK.
  • Tenggat BI maju, bukan mundur, saat akhir pekan. PADG BI 24/2024 Pasal 53 ayat (5): bila 31 Januari bukan hari kerja operasional BI, laporan disampaikan pada hari kerja sebelumnya. 31 Januari 2027 jatuh hari Minggu, jadi tenggatnya Jumat, 29 Januari 2027, kecuali hari itu libur BI.
  • Nonbank bukan berarti bebas uji. Pencarian teks penuh atas POJK 4/2021 dan SEOJK 22/2021 untuk "penetra", "kerentanan", "vulnerab" dan "siber" tidak menemukan satu pun. Yang ada hanya SEOJK 22 Bab V angka 10 huruf h: menguji dan menerapkan pengendalian pengamanan atas sistem sebelum diimplementasikan. Bank yang juga berizin PJP tunduk pada OJK dan BI sekaligus.

Format 3.2.14: template yang akan diisi bank ke OJK

PADK OJK 1/2026 Lampiran III, Format 3.2 butir 14, "Hasil Pengujian Keamanan Siber berdasarkan Analisis Kerentanan", menentukan isi laporan yang diserahkan bank. Laporan pentest yang tidak mengikuti struktur ini harus disusun ulang oleh tim bank sebelum Januari. Formatnya meminta empat bagian:

  1. A. Informasi ruang lingkup: jenis aset yang diuji termasuk lingkungannya (development atau production), serta tujuan dan metode pengujian (white box, black box atau grey box).
  2. B. Informasi temuan: penjelasan temuan dan tingkat kritikalitasnya, serta ringkasan dampaknya terhadap kelangsungan bisnis bank.
  3. C. Status tindak lanjut temuan.
  4. D. Informasi pendukung lain.

Artinya, OJK akan membaca langsung di LKTPTI apakah pentest Anda menyentuh production, dan apakah penguji memegang source code atau tidak.

Checklist SoW pentest: klausul, dasar aturan, bukti yang dihasilkan

Setiap baris adalah satu klausul yang bisa disalin ke SoW, dipasangkan dengan ketentuan yang melahirkannya dan artefak yang harus diserahkan penguji. Butir 5–7 kontrol 4.2.c SEOJK 29 Lampiran I.b adalah hal yang diperiksa audit intern bank. Kalau ketiganya ditulis ke SoW, bukti auditnya datang bersama laporan.

Klausul SoWDasarBukti yang diserahkan
Nyatakan lingkungan uji per aset: production, atau staging dengan alasan dan bukti kesetaraan konfigurasiPADK 1/2026 Format 3.2.14 A.1Tabel aset dan lingkungan di bab ruang lingkup
Nyatakan metode (white, grey, black box) dan dokumen yang diberikan bank: source code, desain sistem, manualFormat 3.2.14 A.2; definisi penetration test di SEOJK 29 Bab VII angka 2Daftar dokumen yang diterima penguji
Hasil identifikasi kerentanan milik bank menjadi titik awal pentestSEOJK 29 Lampiran I.b kontrol 4.2.c butir 5Rujukan silang temuan ke keluaran VA bank
Akun uji khusus, bukan akun admin: minimal dua pengguna per peran, ditambah satu akun admin terpisah untuk uji vertikalKontrol 4.2.c butir 6; OWASP WSTG-v42-ATHZ-02Daftar akun uji, peran dan tanggal aktif
Akun uji dipantau selama pengujian, lalu dihapus atau dikembalikan ke fungsi normalKontrol 4.2.c butir 7Log penghapusan atau pengembalian akun, ditandatangani pemilik sistem
Cakupan per jenis aset: web, client-based, mobile, wireless, server, perangkat jaringanSEOJK 29 Lampiran I.b kontrol 4.1.b butir 5Matriks aset yang diuji dan yang dikecualikan, dengan alasan
Setiap temuan diberi tingkat kritikalitas dan ringkasan dampak bisnisFormat 3.2.14 BBab temuan dengan kolom dampak bisnis
Retest per temuan termasuk dalam kontrak, dengan status tertutup, diterima atau terbukaFormat 3.2.14 CLaporan retest bertanggal, per ID temuan
Laporan diperlakukan sebagai informasi rahasia: distribusi terbatas, penyimpanan terenkripsi, pemusnahan salinan pengujiSEOJK 29 Bab VII angka 7; kontrol 4.1.b butir 4Berita acara serah terima dan pemusnahan
Setiap temuan dipetakan ke ID bertanda versi (WSTG-v42-…, A01:2025, profil MAS)Konvensi penomoran OWASP WSTGKolom referensi standar di setiap temuan
Identitas, sertifikasi dan pernyataan independensi pengujiSEOJK 29 Bab VII angka 5; POJK 21/2023 Pasal 13 ayat (4)Lampiran profil tim dan surat pernyataan

Satu koreksi atas anggapan umum: definisi SEOJK 29 menyebut source code, desain sistem dan manual "antara lain". Jadi pentest black box tidak otomatis melanggar aturan. Yang benar, definisinya mengandaikan penguji punya akses ke sumber daya internal, dan Format 3.2.14 meminta bank menyatakan pilihannya. Kalau memilih black box, tulis alasannya.

Empat pilihan scoping yang menghasilkan "tidak ada temuan kritis"

Laporan bersih bisa berarti sistemnya aman. Bisa juga berarti kelas uji tertentu tidak pernah dijalankan. Pilihan di bawah menghasilkan yang kedua.

Hanya tanpa autentikasi, atau hanya satu peran

WSTG v4.2 menguji otorisasi "untuk setiap peran" yang dipegang penguji, dan untuk uji horizontal meminta dua pengguna dengan hak identik per peran (WSTG-ATHZ-02). Scope tanpa kredensial tidak bisa menjalankan uji ini sama sekali. Scope dengan satu akun tidak bisa menguji apakah nasabah A bisa membuka data nasabah B. Akibatnya uji akses silang, inti A01:2025 Broken Access Control di peringkat pertama Top 10, tidak pernah jalan. Kanal perbankan dengan maker, checker dan approver butuh akun di setiap lapis itu. Pendapat kami tegas: SoW yang tidak melampirkan daftar akun uji per peran belum layak ditandatangani.

Contoh jenis permukaan seperti ini adalah CMS dengan persetujuan berlapis yang dibangun WEBARQ untuk BCA Group, atau onboarding investor dengan OCR, video call dan integrasi ke KSEI serta Dukcapil untuk CGS International. Keduanya contoh bentuk alur, bukan klaim tentang pentest atas proyek itu.

Hanya staging

Format 3.2.14 A.1 meminta bank menyebut lingkungan setiap aset. Pentest yang hanya menyentuh staging akan tertulis begitu di LKTPTI. Staging juga bisa berbeda dari production di WAF, konfigurasi TLS, integrasi pihak ketiga dan datanya. Kalau production tidak bisa disentuh, SoW harus mewajibkan bukti kesetaraan konfigurasi, bukan asumsi.

Pemetaan Top 10 tanpa versi

"Diuji terhadap OWASP Top 10" tanpa tahun kini ambigu. OWASP Top 10:2025 menggabungkan SSRF ke A01 Broken Access Control, lalu menambahkan A03 Software Supply Chain Failures dan A10 Mishandling of Exceptional Conditions. Materi yang masih mengajarkan daftar 2021 akan menghasilkan pemetaan yang tidak cocok dengan daftar saat ini. Contohnya dekat: repositori GitHub kamarkamsib/penetration-testing, yang pada 21 September 2026 dikutip AI Overview Google di Indonesia untuk kueri "pentest" maupun "penetration testing", masih memuat bab "OWASP Top 10 2021" dengan SSRF sebagai A10 tersendiri.

"MASVS Level 2" untuk aplikasi mobile

RFP mobile banking yang meminta "MASVS L2" merujuk struktur yang sudah tidak ada di standarnya. MASVS v2.0.0 (1 April 2023) menghapus level dari kontrol dan memindahkannya ke pengujian sebagai profil MAS: MAS-L1, MAS-L2 (sistem operasi tidak dapat dipercaya, penyerang bisa memegang perangkat), MAS-R (pengguna perangkat adalah penyerang) dan MAS-P (privasi).

Versi yang harus disebut di RFP 2026

Yang sering tertulisYang seharusnya ditulisSumber, diperiksa 21 Sept 2026
OWASP Top 10 (tanpa tahun) atau 2021OWASP Top 10:2025, dengan catatan SSRF (CWE-918) kini di A01owasp.org/Top10/2025
"OWASP Testing Guide"WSTG v4.2, ID berformat WSTG-v42-KATEGORI-NN; v5.0 masih dalam pengembanganREADME OWASP WSTG
MASVS Level 1 / Level 2MASVS v2 dengan profil MAS-L1, MAS-L2, MAS-R dan/atau MAS-PMASVS v2.0.0; halaman MAS Profiles
MSTG / MASTG v1MASTG v2.0.0 (30 Juni 2026), 193 uji, 77 di antaranya baru; uji v1 tidak lagi dipelihararilis MASTG v2.0.0

README WSTG sendiri menyatakan ID bisa berubah antarversi dan meminta laporan memakai format bertanda versi, misalnya WSTG-v42-INFO-02. Tanpa versi, temuan tahun ini tidak bisa dicocokkan dengan pengujian berbasis v5 tahun depan.

Siapa yang boleh menguji dan menandatangani

Tiga regulator, tiga syarat berbeda:

  • SEOJK 29 Bab VII angka 5: pengujian boleh oleh pihak intern atau pihak ketiga, tetapi bank tetap bertanggung jawab. Kompetensi pihak ketiga dibuktikan antara lain dengan sertifikasi dan/atau pengakuan dari lembaga berwenang di Indonesia atau luar negeri.
  • POJK 21/2023 Pasal 13 ayat (4) (diundangkan 22 Desember 2023): untuk layanan digital yang baru pertama kali diterbitkan, pendapat diberikan pihak independen di luar bank, misalnya konsultan keamanan TI. Untuk penambahan fitur yang menambah eksposur risiko, cukup pihak intern yang independen. Penjelasannya mengecualikan pihak yang ikut serta dalam perancangan dan pengembangan sistem. Kesimpulan kami: tim yang membangun kanal tidak bisa menjadi penguji independen atas kanal itu. Teks POJK 21 tidak memakai kata "pentest"; yang diminta adalah pendapat atas kecukupan pengamanan.
  • PADG BI 24/2024 Pasal 12 ayat (3): auditor KKS eksternal harus independen dan terdaftar di SRO dan/atau otoritas lain, yang menurut penjelasannya antara lain OJK dan BSSN. Tetapi FAQ PADG 24 Q14 menyatakan BI tidak mengeluarkan daftar lembaga TI bersertifikasi. Verifikasi pendaftaran itu menjadi tugas Anda.

Sertifikat ISO 27001 vendor tidak menggantikan laporan ini. Kontrol Annex A 8.8 (kerentanan teknis) dan 8.29 (pengujian keamanan dalam pengembangan dan penerimaan) hanya meminta prosesnya ada; bukti bahwa kanal Anda sudah diuji tetap laporan pentest. Cara memeriksa sertifikat vendor kami bahas di cara menguji sertifikat ISO 27001 vendor.

Yang perlu dilakukan sebelum SoW ditandatangani

  • CTO / solution architect: susun daftar peran dan akun uji dari desain otorisasi, bukan dari akun demo. Tetapkan lingkungan per aset. Cantumkan versi setiap standar. Kanal yang dibangun di atas arsitektur cloud native atau sebagai aplikasi mobile perlu scope API dan scope klien yang terpisah.
  • SKAI: minta log penghapusan akun uji (kontrol 4.2.c butir 7) dan laporan retest (Format 3.2.14 C) sebagai deliverable kontrak, bukan dokumen yang dicari belakangan.
  • CISO: jadwalkan pentest dan retest kanal yang live di kuartal IV agar tertutup sebelum 21 Januari (OJK) dan 29 Januari 2027 (BI).

Scope menentukan harga. Perbandingan pentest dan vulnerability assessment dari sisi biaya kami bahas di vulnerability assessment adalah apa, dan berapa biayanya. Posisi laporan pentest dalam kalender bukti tahunan ada di jenis keamanan siber dan dokumen buktinya.

Artikel ini disusun WEBARQ dengan bantuan AI. Kutipan peraturan diperiksa terhadap salinan resmi yang diunduh dari ojk.go.id dan bi.go.id pada 21 September 2026. Ini bukan nasihat hukum; konfirmasi penafsiran tenggat dengan pengawas Anda.

Back to List